Lünendonk-Studie 2026: Die vier Themen, die die IT-Agenda bis 2028 bestimmen
Cyber Security, souveräne IT, Datenplattformen, KI-Governance: Die aktuelle Lünendonk-Studie zeigt, worauf IT-Entscheider in den nächsten zwei Jahren setzen. Für uns ist das Ranking vor allem eines – die Bestätigung unserer strategischen Ausrichtung.
Marktstudien sind selten Überraschungen. Sie sind Bestätigungen – oder unbequeme Spiegel. Die Lünendonk-Studie 2026 „Der Markt für IT-Dienstleistungen in Deutschland" ist für uns vor allem ein Beleg dafür, dass unsere strategische Entscheidungen enthus in eine hervorragende Ausgangsposition bringen, um auch in Zukunft der beste #Erfolgreichmacher unserer Kunden zu sein.
Lünendonk hat IT-Entscheider gebeten, die Relevanz ausgewählter Technologien für 2026 und für 2028 zu bewerten. An der Spitze dieser Agenda stehen vier Themen. Und diese vier Themen sind exakt die Felder, in denen enthus jeden Tag arbeitet.
Die Technologieagenda bis 2028 – die Top 4 der Lünendonk-Studie 2026
- Cyber Security & Resilienz: 92 % heute → 98 % für 2028
- Souveräne IT / Cloud: 66 % heute → 80 % für 2028
- Data-&-Analytics-Plattformen: 58 % heute → 79 % für 2028
- KI-Governance: 49 % heute → 78 % für 2028
Quelle: Lünendonk-Studie 2026 „Der Markt für IT-Dienstleistungen in Deutschland", Relevanzbewertung „eher relevant" und „sehr relevant".
Erst die Einordnung: Wer hier eigentlich befragt wurde
Bevor wir uns selbst auf die Schulter klopfen, gehört die ehrliche Einordnung dazu. Befragt wurden 206 Anwenderunternehmen und 101 IT-Dienstleister, überwiegend CIOs und Senior IT Management. Das Sample reicht vom gehobenen Mittelstand bis zum Konzern – knapp ein Viertel der befragten Unternehmen erwirtschaftet über fünf Milliarden Euro Umsatz.
Der klassische Mittelstand mit 200 bis 2.000 Beschäftigten ist darin also nicht eins zu eins abgebildet. Aber genau das macht die Zahlen für unsere Kunden wertvoll: Was Konzern-CIOs heute priorisieren, landet zwei Jahre später als Anforderung im Lieferantenfragebogen, in der Ausschreibung, in der Cyber-Versicherung oder im Audit des größten Kunden. Die Studie ist für den Mittelstand weniger Spiegel als Frühwarnsystem. Und sie sagt sehr deutlich: Die Zeit zum Reagieren ist jetzt.
1. Cyber Security & Resilienz: das einzige Thema mit Beinahe-Konsens
98 Prozent Relevanz für 2028 – deutlicher geht ein Votum kaum. Bemerkenswert ist aber der andere Wert: Schon heute liegt Cyber Security bei 92 Prozent. Sicherheit is damit kein Zukunftsthema mehr, über das man in Strategie-Workshops spricht, sondern operativer Kern des Tagesgeschäfts. Denselben Wert erreicht das Thema in der Investitionsagenda: 92 Prozent der Befragten nennen Cyber Security und digitale Resilienz als Investitionsschwerpunkt der kommenden zwei Jahre. Kein anderes Thema kommt auch nur in die Nähe.
Die Gründe sind bekannt und trotzdem unbequem: KI-gestützte Angriffe werden präziser und billiger, die Angriffsfläche wächst mit jeder neuen digitalen Lösung. Dazu kommt die Regulatorik. NIS-2 ist in Deutschland seit Dezember 2025 in Kraft und verpflichtet rund 30.000 mittlere und große Unternehmen zu Registrierung, Meldewegen und aktivem Risikomanagement. Für Finanzunternehmen gilt DORA mit klaren Meldefristen. Übergangsfristen gibt es keine mehr.
Genau hier ist enthus zu Hause – und zwar nicht nur als Tool-Lieferant. Wir betreiben Managed Detection & Response gemeinsam mit Arctic Wolf, Managed Firewall und Managed Endpoint Protection, wir sichern Netzwerkzugänge über Network Access Control und moderne Zerto-Trust Architekturen ab und begleiten Kunden im Consulting von der Risikoanalyse bis zum Notfallhandbuch. Denn Resilienz ist nicht die Summe eingekaufter Produkte. Sie zeigt sich um vier Uhr morgens, wenn jemand ans Telefon geht, der die Umgebung kennt.
2. Souveräne IT und Cloud: Souveränität heißt, Alternativen zu haben
Der zweite Platz ist der spannendste Aufsteiger: Souveräne IT und Cloud klettern von 66 auf 80 Prozent. In der Investitionsagenda liegt IT- und Datensouveränität bei 69 Prozent, und 82 Prozent der befragten IT-Dienstleister planen in den kommenden 24 Monaten Investitionen in IT-Souveränität.
Die Studie ordnet das Thema pragmatisch ein – und wir teilen diese Sicht ausdrücklich: Souveränität ist keine ideologische Position, sondern Risikosteuerung. Es geht um die Fähigkeit, den Anbieter wechseln zu können, wenn Preise steigen, Produkte eingestellt oder Konditionen einseitig geändert werden. Wie real dieses Risiko ist, hat zuletzt die zeitweise Sperrung einzelner KI-Modelle auf politische Anweisung gezeigt. Wer keinen Plan B hat, verhandelt nicht – er nimmt entgegen.
Unsere Antwort darauf ist die enthus cloud: Backup und Disaster Recovery aus zwei Hochleistungs-Rechenzentren in Düsseldorf und Frankfurt am Main, manipulationssichere Backup-Archive, gemeinsam definierte RTO- und RPO-Werte und persönlicher Support. Sitz und Gerichtsstand von enthus sind in Deutschland – Ihre Daten unterliegen also auch rechtlich klaren Zuständigkeiten.
Und weil zur Souveränität auch Ehrlichkeit gehört: Die enthus cloud ist keine generische Hyperscaler-Alternative. Sie ist bewusst spezialisiert auf das, was im Ernstfall zählt – Datensicherung und planbaren Wiederanlauf. Für alles andere arbeiten wir hybrid, mit den Plattformen, die zu Ihren Workloads passen. Souveränität bedeutet nicht Abschottung, sondern Wahlfreiheit.
3. Data-&-Analytics-Plattformen: ohne Datenfundament keine KI
Von 58 auf 79 Prozent – Datenplattformen sind der dritte große Gewinner. Der Grund dafür ist wenig glamourös, aber entscheidend: Nach den Erkenntnissen von Lünendonk gehören die schwierige Integration von Daten aus Vorsystemen und mangelnde Datenqualität zu den größten Bremsklötzen der KI-Transformation. Wer KI produktiv nutzen will, muss vorher sein Datenhaus in Ordnung bringen. Es gibt keine Abkürzung.
Gemeinsam mit unserem Partner areto begleiten wir Kunden entlang der gesamten Kette: Datenstrategie, Datenarchitektur, Datenanalyse und Datenplattform. Wichtig ist uns dabei ein Punkt, der in vielen Datenprojekten zu spät gestellt wird – die Frage nach dem Betriebsmodell. Der teuerste Data-Case ist der, der im Proof of Concept begeistert und im Realbetrieb das Budget frisst. Wir denken den produktiven Einsatz deshalb von Anfang an mit, inklusive der Kosten.
Gerade mittelständische Unternehmen haben selten eigene Data-Engineering-Teams und interne Innovation Hubs. Umso wichtiger ist ein Partner auf Augenhöhe, der nicht nur die Plattform baut, sondern auch weiß, was ihr Betrieb kostet.
4. KI-Governance: der größte Sprung im gesamten Ranking
Und dann ist da der Befund, der uns am meisten interessiert. KI-Governance steigt von 49 auf 78 Prozent – ein Plus von 29 Prozentpunkten und damit gemeinsam mit agentenbasierter KI (43 auf 72 Prozent) der stärkste Bedeutungszuwachs aller untersuchten Technologiefelder.
Dass beide Themen nahezu gleichauf liegen, ist kein Zufall, sondern zwingende Logik: Je autonomer KI-Agenten in Geschäftsprozessen handeln, desto dringlicher wird die Frage, wie ihre Entscheidungen nachvollziehbar, auditierbar und regelkonform bleiben. Wer heute Pilotprojekte mit agentischen Systemen aufsetzt, stößt spätestens beim Rollout auf diese Wand.
Dazu kommt der regulatorische Rahmen. Die KI-Verordnung der EU gilt seit August 2024, die Verbote bestimmter Praktiken seit Februar 2025, die Pflichten für Allzweck-KI seit August 2025, die Transparenzpflichten seit August 2026. Die aufwendigsten Hochrisiko-Pflichten wurden über den Digital Omnibus auf Dezember 2027 verschoben. Wer daraus einen Aufschub liest, hat das Signal missverstanden: Aufsichtsbehörden erwarten, dass die zusätzliche Zeit für Risikomanagement, KI-Inventur, Dokumentation und Governance-Strukturen genutzt wird. In Deutschland ist die Aufsicht inzwischen zentral geregelt.
Unser Fundament dafür steht seit Jahren: ISMS und Notfallmanagement, Datenschutzberatung, externer Informationssicherheitsbeauftragter, E-Learning für die Belegschaft. KI-Governance ist keine neue Disziplin, sondern die konsequente Erweiterung dieses Fundaments auf Modelle, Daten und Agenten. Und wir gehen sie mit ausgewiesener fachlicher Expertise im Haus an – unter anderem mit Dr. Faranak Yazdani, die dieses Feld bei uns verantwortet.
Ein Punkt in eigener Sache: Auf unserer Website ist KI-Governance bislang der am wenigsten sichtbare Teil dieser Kompetenz. Das ändern wir gerade. Denn die Kompetenz ist da – sie war nur noch nicht laut genug.
Governance ist kein Bremsklotz
Die Erfahrung aus unseren Projekten ist eindeutig: Organisationen ohne klare Regeln für den KI-Einsatz bekommen keine langsamere KI – sie bekommen Schatten-KI. Beschäftigte nutzen dann Werkzeuge, von denen die IT nichts weiß, mit Daten, die dort nicht hingehören. Governance verhindert nicht die Nutzung. Sie macht sie skalierbar.
Vier Themen, ein Kompass
Wer diese vier Felder als vier getrennte Projekte plant, wird sie teuer bezahlen. Sie sind eine Kette:
- Ohne belastbare Sicherheit gibt es keinen vertrauenswürdigen Datenbestand.
- Ohne Souveränität keine Kontrolle darüber, wo Daten und Modelle liegen und ob sie morgen noch verfügbar sind.
- Ohne Datenplattform bleibt KI eine Demo, die es nie in den Regelbetrieb schafft.
- Ohne Governance lässt sich das Ergebnis nicht skalieren, nicht auditieren und nicht verantworten.
Genau deshalb sind Cybersicherheit, Kosteneffizienz, Zukunftssicherheit, KI-Readiness und Governance die fünf strategischen Themen, an denen wir unser Portfolio ausrichten. Nicht weil sie sich gut auf einer Folie machen, sondern weil sie die Fragen sind, die unsere Kunden umtreiben.
Die Studie bestätigt das auch mit Blick auf die Erwartungen an Dienstleister: Kunden wollen weniger Schnittstellen, mehr Verantwortung aus einer Hand und Partner, die Strategie, Umsetzung und Betrieb verzahnen. 48 Prozent der Befragten legen künftig mehr Wert auf ein integriertes Portfolio aus Beratung, Implementierung und Managed Services. Für einen Anbieter, der genau so aufgestellt ist, ist das eine gute Nachricht – und eine Verpflichtung.
Wo Sie anfangen können
Strategie ist gut. Ein belastbarer Ausgangspunkt ist besser. Unsere Checks und Workshops sind bewusst als kompakte Einstiege konzipiert – mit einem Bericht am Ende, der als Entscheidungsgrundlage taugt:
- NIS-2 Readiness Check: Erhebung des Ist-Zustands anhand eines Katalogs mit über 250 Fragen, inklusive Handlungsempfehlungen.
- Cyber Security Assessment: eintägiger Workshop zu Sicherheitsniveau, Zielbild und Roadmap – auf Wunsch mit Fokus auf NIS-2, TISAX oder ISO 27001.
- Recovery Ready Check: Prüfung Ihrer Backup-Umgebung inklusive Wiederherstellungstests und Ransomware-Schutzmechanismen.
- Active Directory Health Check: Bestandsaufnahme des Verzeichnisdienstes, der bei fast jedem Angriff im Mittelpunkt steht.
Über 500 Enthusiast:innen in Deutschland, Österreich und der Schweiz arbeiten bei enthus jeden Tag daran, IT für den Mittelstand beherrschbar zu machen. Die Lünendonk-Studie beschreibt, wohin der Markt sich bewegt. Wir sind schon da – und nehmen Sie mit.
Sprechen Sie uns für weitere Details, eine Beratung oder ein Expertengespräch gerne auch direkt an oder wenden Sie sich formlos an hallo@enthus.de.
Schreiben Sie uns
Sie haben Fragen zu diesem Blog-Beitrag oder benötigen einen Expertenrat zu einem anderen Thema,
dann schreiben Sie uns gerne und wir melden uns bei Ihnen zurück.


